
AI एजेंट और MCP सर्वर के लिए ओपन-सोर्स प्रतिद्वंद्वी अनुकरण।
OPFOR Opposition Force का संक्षिप्त रूप है — यह एक सैन्य शब्द है जो प्रशिक्षण में दुश्मन की भूमिका निभाने वाली इकाई के लिए उपयोग होता है, ताकि बाकी सेना को पता चले कि असली हमले कैसे महसूस होते हैं, इससे पहले कि वे आएँ। हमने इस उपकरण का नाम इसी विचार पर रखा: AI एजेंटों की बेहतर रक्षा करने के लिए, आपको पहले उन पर हमला करना होगा।
पिछले दस वर्षों में हमने 90 स्टार्टअप्स के लिए 130 उत्पाद शिप किए हैं। पिछले 18 महीनों में, उनमें से लगभग हर एक में एक AI एजेंट था — और उन सभी टीमों को परीक्षण करने में एक ही दीवार का सामना करना पड़ा।
इसलिए हमने OPFOR बनाया। पहले अपने लिए। अब ओपन सोर्स।
Apache 2.0। भारत से बनाया गया।
npm install -g @keyvaluesystems/agent-opfor-cli
export OPENAI_API_KEY=your-key # या GEMINI_API_KEY, ANTHROPIC_API_KEY, आदि।
One-shot — सेटअप विज़ार्ड चलाता है और तुरंत स्कैन शुरू करता है:
opfor run
Two-step — एक कॉन्फ़िगरेशन सहेजें जिसे आप पुन: उपयोग कर सकते हैं या CI में कमिट कर सकते हैं:
opfor setup # विज़ार्ड कॉन्फ़िगरेशन को .opfor/configs/ में सहेजता है
opfor run --config .opfor/configs/<file> # सहेजे गए कॉन्फ़िगरेशन के साथ कभी भी चलाएँ
Opfor AI एजेंट की पूरी सतह — प्रॉम्प्ट, टूल, MCP सर्वर, मेमोरी और मल्टी-टर्न तर्क — का रेड-टीमिंग करता है। यह OWASP LLM टॉप 10, OWASP Agentic AI टॉप 10, OWASP MCP टॉप 10, OWASP API सुरक्षा और EU AI अधिनियम पूर्वाग्रह सूट के लिए लक्षित हमले उत्पन्न करता है, उन्हें आपके लक्ष्य पर दागता है, और प्रत्येक प्रतिक्रिया का LLM से निर्णय करता है।
इस क्षेत्र में अधिकांश रेड-टीम टूलिंग एक चीज़ में उत्कृष्ट है — एक प्रोब लाइब्रेरी, एक डेवलपर मूल्यांकनकर्ता, एक प्रोग्रामेटिक फ्रेमवर्क। Opfor एक उपकरण में अधिक जमीन को कवर करता है:
आपकी टीम के विभिन्न लोगों को अलग-अलग प्रवेश बिंदुओं की आवश्यकता होती है। Opfor पांच भेजता है।
| मोड | कैसे | किसके लिए सर्वोत्तम |
|---|---|---|
| 🖥️ CLI | opfor setup → opfor run | इंजीनियर, CI/CD, टर्मिनल-पहले वर्कफ़्लो |
| 🌐 ब्राउज़र एक्सटेंशन | एक्सटेंशन इंस्टॉल करें, किसी भी चैट इंटरफ़ेस पर आइकन पर क्लिक करें | उत्पाद प्रबंधक, डिज़ाइनर, QA, सुरक्षा विश्लेषक — कोई भी जो कोड नहीं लिख सकता या नहीं लिखना चाहता |
| 🤖 MCP सर्वर | Cursor या Claude Desktop में opfor पंजीकृत करें, फिर चैट में पूछें | AI कोडिंग एजेंट जो आपके अन्य एजेंटों का परीक्षण करते हैं |
| ⚡ Skills | /opfor-setup · /opfor-run · /opfor-mcp-setup · /opfor-mcp-run | डेवलपर जो अपने IDE के अंदर एक-कमांड परीक्षण चाहते हैं |
| 📦 SDK | npm install @keyvaluesystems/agent-opfor-sdk, फिर अपने कोड से run / hunt कॉल करें | प्रोग्रामेटिक रेड-टीमिंग और कस्टम वर्कफ़्लो |
पांचों समान मूल्यांकनकर्ता, हमला टेम्पलेट और निर्णायक तर्क साझा करते हैं।
जब आप एक स्कैन चलाते हैं, opfor:
प्रत्येक रन .opfor/reports/run-report-<compactTs>-<slug>-<shortId>/ के अंतर्गत अपने स्वयं के उपफ़ोल्डर में आता है जिसमें <slug>-report.html और <slug>-report.json होता है। स्वायत्त opfor hunt रन समान लेआउट का उपयोग करते हैं hunt-report-<compactTs>-<slug>-<shortId>/ के अंतर्गत।
Opfor उद्योग मानकों से मैप किए गए क्यूरेटेड सूट के साथ आता है। एक सूट चुनें या व्यक्तिगत मूल्यांकनकर्ता चलाएँ।
| सूट आईडी | मानक | फोकस |
|---|---|---|
owasp-llm-top10 | OWASP LLM टॉप 10 (2025) | प्रॉम्प्ट इंजेक्शन, जेलब्रेक, संवेदनशील प्रकटीकरण, सिस्टम प्रॉम्प्ट रिसाव |
owasp-agentic-ai | OWASP Agentic AI टॉप 10 | अत्यधिक एजेंसी, टूल दुरुपयोग, एजेंट लक्ष्य अपहरण, मेमोरी विषाक्तता |
owasp-mcp-top10 | OWASP MCP टॉप 10 (2025) | गुप्त जोखिम, दायरा वृद्धि, टूल विवरण इंजेक्शन, SSRF |
owasp-api | OWASP API सुरक्षा टॉप 10 | BOLA, BFLA, SQL इंजेक्शन |
eu-ai-act-bias | EU AI अधिनियम — पूर्वाग्रह | आयु, लिंग, जाति, विकलांगता |
Opfor को अपने ऑब्ज़र्वेबिलिटी स्टैक में प्लग करें और LLM निर्णायक न केवल अंतिम प्रतिक्रिया देखता है — बल्कि प्रत्येक टूल कॉल, पुनर्प्राप्ति और मध्यवर्ती तर्क चरण भी देखता है। बॉक्स से बाहर, opfor Langfuse और Netra के साथ एकीकृत होता है।
"telemetry": {
"provider": "langfuse",
"langfuse": { "baseUrl": "https://cloud.langfuse.com" }
}
यह पकड़ता है कि इनपुट/आउटपुट परीक्षण क्या चूकता है — PII जो टूल कॉल में लीक हो जाता है लेकिन उपयोगकर्ता तक कभी नहीं पहुँचता, MCP में दायरा वृद्धि जो प्रतिक्रिया पाठ को नहीं बदलती, एजेंट जो अनधिकृत डेटा पुनर्प्राप्त करते हैं लेकिन एक साफ उत्तर प्रस्तुत करते हैं।
opfor hunt कॉन्फ़िगरेशन फ़ाइल को पूरी तरह से छोड़ देता है। इसे एक एंडपॉइंट और एक उद्देश्य दें, और एक मल्टी-एजेंट सिस्टम — कमांडर, ऑपरेटर, स्काउट — अपने दम पर एक अनुकूली हमला अभियान चलाता है: टोही, रणनीति, मल्टी-टर्न प्रोबिंग, रिपोर्ट। opfor run के विपरीत, एजेंट केवल Claude पर चलते हैं (Claude API कुंजी, claude setup-token, या आपके स्थानीय claude login सत्र के माध्यम से) — आपका लक्ष्य कुछ भी हो सकता है।
opfor hunt \
--endpoint "https://your-agent.com/v1/chat" \
--objective "जेलब्रेक, सिस्टम-प्रॉम्प्ट लीकेज और सुरक्षा बाईपास खोजें।"
हमले के पेड़ को लाइव डैशबोर्ड में देखने के लिए --ui जोड़ें।
ब्राउज़र एक्सटेंशन opfor का नो-कोड पथ है। Chrome वेब स्टोर से इंस्टॉल करें, कोई भी चैट इंटरफ़ेस खोलें, opfor आइकन पर क्लिक करें, एक सूट चुनें, और इसे चलते हुए देखें।
यह स्वचालित रूप से चैट इंटरफ़ेस का पता लगाता है, हमला प्रॉम्प्ट भेजता है जैसे आप टाइप कर रहे हों, प्रतिक्रियाओं की निगरानी करता है, और समाप्त होने पर एक HTML रिपोर्ट डाउनलोड करता है। कोई CLI नहीं, कोई लक्ष्य सेटअप नहीं, कोई YAML नहीं।
यह उन सभी उत्पाद टीम के सदस्यों के लिए मार्ग है जो टर्मिनल नहीं खोलते।
SDK opfor का प्रोग्रामेटिक पथ है। @keyvaluesystems/agent-opfor-sdk इंस्टॉल करें, run या hunt कॉल करें, और संरचित परिणाम वापस प्राप्त करें — कोई CLI नहीं, कोई कॉन्फ़िगरेशन फ़ाइल नहीं, कोई सबप्रोसेस नहीं।
import { Opfor } from "@keyvaluesystems/agent-opfor-sdk";
const opfor = new Opfor({ apiKey: process.env.ANTHROPIC_API_KEY });
const results = await opfor.run({
target: { url: "https://api.example.com/chat" },
suite: "owasp-llm-top10",
});
CI में, परीक्षण सूट में, या कहीं भी उपयोग करें जहाँ आपको TypeScript छोड़े बिना रेड-टीमिंग की आवश्यकता हो।
| उदाहरण | विवरण |
|---|---|
| vanilla-chat | सादा ग्राहक सहायता चैटबॉट — LLM-स्तर की कमजोरियों का परीक्षण करें |
| customer-support | PostgreSQL के साथ टूल-कॉलिंग एजेंट — BOLA, BFLA, RBAC, PII का परीक्षण करें |
| vulnerable-server | जानबूझकर कमजोरियों वाला नमूना MCP सर्वर |
| प्रदाता | Env var | डिफ़ॉल्ट मॉडल |
|---|---|---|
| Groq | GROQ_API_KEY | llama-3.3-70b-versatile |
| OpenAI | OPENAI_API_KEY | gpt-4o-mini |
| Anthropic | ANTHROPIC_API_KEY | claude-3-5-haiku-20241022 |
GOOGLE_GENERATIVE_AI_API_KEY | gemini-2.0-flash | |
| OpenAI-संगत | OPFOR_API_KEY + baseURL | LiteLLM, OpenRouter, Azure, Ollama |
कृपया हमारे आचार संहिता और हमें पुल रिक्वेस्ट जमा करने की प्रक्रिया के विवरण के लिए CONTRIBUTING.md पढ़ें।
KeyValue Software Systems की टीम द्वारा निर्मित। सभी पूछताछ के लिए [email protected] से संपर्क करें।
Opfor का उपयोग केवल उन सिस्टम पर करें जिनके आप मालिक हैं या जिनका परीक्षण करने के लिए आपके पास अधिकार है। opfor में ही कमजोरी की रिपोर्ट करने के लिए, SECURITY.md देखें — सार्वजनिक मुद्दा न खोलें।
Opfor Apache 2.0 के तहत लाइसेंस प्राप्त है — विवरण के लिए LICENSE फ़ाइल देखें।
❤️ के साथ KeyValue द्वारा निर्मित